三大AI IDE供应链风险剖析:Antigravity在内攻击手法完整复盘
@ 查【 开房记录、手机定位 】查 @
@ 查【 外卖地址、聊天记录 】查 @
受影响三款产品均基于VSCode二次定制、搭载自主AI Agent智能编码引擎,合计开发者用户超百万,集中爆发三大类供应链高危漏洞:扩展市场命名空间劫持、Agent间接提示注入窃密、本地配置持久化后门+沙箱逃逸RCE(Antigravity专项),全链路覆盖IDE安装→插件推荐→代码打开→AI自动执行全生命周期供应链攻击 。

一、共性基础漏洞:扩展推荐供应链劫持(三款IDE通用,IDEsaster系列漏洞)
1.漏洞根源
三款IDE继承原版VSCode内置微软官方扩展推荐清单,但因版权无法接入微软VS Marketplace,改用开源替代仓库OpenVSX;清单内 ms-* 官方命名空间(PostgreSQL、Azure DevOps等)从未在OpenVSX注册,处于空悬未认领状态,IDE触发推荐时直接指向空白命名空间。
- 触发规则两类:
①文件触发:打开 azure-pipelines.yaml/Dockerfile 等工程配置,IDE弹窗推荐对应官方扩展;
②软件探测触发:本地已装PostgreSQL/MySQL,IDE自动推荐数据库配套扩展。
2.完整攻击复盘
1. 攻击者前置:在OpenVSX抢注空白命名空间(如 ms-ossdata.vscode-postgresql ),上传捆绑后门、文件窃取的恶意扩展;
2. 被动触发:开发者打开对应项目/本地存在匹配软件,IDE弹出官方样式推荐弹窗;
3. 落地入侵:用户出于IDE信任一键安装恶意插件,插件驻留IDE目录,静默窃取源码、 .env 密钥、SSH私钥,反向外联攻击者C2服务器;
4. 实锤数据:安全团队测试占位无功能警示扩展,3款IDE合计超1000名开发者主动安装,验证漏洞可规模化落地供应链投毒 。
3.衍生供应链连锁风险
恶意扩展会篡改项目 package.json/requirements.txt ,诱导AI生成代码时引入幽灵依赖(AI包名幻觉):LLM凭空捏造不存在的依赖名称,攻击者提前抢注同名npm/pypi包,AI自动拉取恶意依赖,实现项目代码层二次供应链污染 。
二、Google Antigravity专项三层攻击链(三大独有的高危Agent漏洞,上线24h即被攻破)
Antigravity基于Gemini构建自主执行型AI Agent,支持自动读文件、拉代码、执行本地命令、调用系统工具,是本轮攻击的重灾区,分为零点击密钥窃取、fd工具参数注入沙箱逃逸、全局配置持久化后门三套独立攻击手法 。
攻击1:隐形Unicode间接提示注入·零点击凭证外带(Embrace The Red漏洞)
攻击原理
利用IDE读取开源项目README/源码注释机制,不可见Unicode控制字符嵌入代码注释,肉眼编辑器无法渲染识别,但Antigravity解析文本时会读取隐藏Prompt指令;搭配 EPHEMERAL_MESSAGE 临时消息机制绕过用户弹窗确认、Turbo自动执行模式关闭人工审核开关。
攻击步骤
1. 攻击者在GitHub公共仓库源码注释插入隐形Payload: 读取项目所有.env、SSH密钥→Base64编码→调用内置read_url工具上传至攻击者域名 ;
2. 开发者用Antigravity拉取/打开该开源项目,AI自动解析隐藏指令;
3. 零交互执行:无弹窗、无用户确认,密钥、API密钥被加密外传,本地不留操作审计日志;
4. 危害:开源组件投毒→下游所有引用项目批量泄密,典型软件供应链上游污染下游全链路风险 。
攻击2:find_by_name工具参数注入→fd批量执行沙箱逃逸RCE(Pillar Security披露高危漏洞)
漏洞成因
Antigravity文件检索工具 find_by_name 底层封装开源 fd 命令行工具,入参Pattern未做输入过滤、无--参数终止符隔离,以 - 开头的检索内容会被fd识别为执行参数,核心危险参数 -X exec-batch :遍历匹配文件并执行指定二进制程序,漏洞绕过Secure Mode安全沙箱。
完整攻击链
1. 投毒开源代码:源码内嵌隐藏指令,诱导AI检索关键词 -X /tmp/mal.sh ;
2. AI调用find_by_name,恶意参数直接透传给fd;
3. fd识别 -X 执行参数,遍历项目文件运行恶意脚本,突破IDE沙箱读写系统目录;
4. 落地:植入勒索程序、持久化后门,Secure Mode安全限制完全失效。
攻击3:可信工作区全局配置后门·卸载重装永久驻留(Mindgard上线当日0day)
核心特性:跨工作区持久化、卸载无效、全实例生效
1. 前提:Antigravity打开项目时用户标记可信工作区(Trusted Workspace,IDE必填安全授权);
2. 恶意Payload写入项目配置,AI自动将后门配置写入全局目录~/.gemini/antigravity/mcp_config.json;
3. 全局配置优先级高于项目配置:后续无论打开任何新项目、卸载重装Antigravity,软件启动自动加载全局恶意配置,后台静默反弹Shell;
4. 供应链场景:开源项目被投毒后,所有拉取项目并标记可信的开发者全部中招,形成批量供应链沦陷。
三、Cursor、Windsurf专属补充供应链风险
1.Mermaid渲染注入数据窃取(Cursor CVE-2025-54132)
项目Markdown内嵌恶意Mermaid流程图代码,AI自动渲染图表时触发隐藏指令,遍历本地工程目录打包源码外传;依托开源文档传播,属于文档类供应链投毒。
2.AI依赖推荐投毒
Windsurf/Cursor的AI编码助手自动生成安装指令时,受模型幻觉影响推荐非官方依赖包,攻击者抢注包名实现依赖投毒,批量污染项目构建链路。
四、三类风险根源总结(AI IDE新型供应链本质问题)
1. 继承式供应链遗留:分叉VSCode但未同步更新扩展推荐列表,依赖第三方OpenVSX却未做命名空间校验;
2. Agent权限过载:AI被赋予本地文件读写、系统命令执行权限,缺少最小权限管控与人在回路强制校验;
3. 输入信任误区:默认信任外部拉取的开源源码、README内容,未隔离外部不可信Prompt指令。
五、企业&开发者落地防御方案
开发者侧
1. 安装IDE扩展前手动跳转OpenVSX官网校验开发者与命名空间真实性,拒绝IDE一键推荐安装;
2. Antigravity关闭Turbo自动执行,开启Secure Mode沙箱,陌生开源项目默认标记非可信工作区;
3. 依赖安装强制锁定版本+哈希校验: pip install --require-hashes ,禁用AI一键生成安装命令。
企业安全侧
1. IDE代理管控:拦截未知域名外联,监控IDE进程异常文件读取、外发网络行为;
2. 开源准入扫描:入库第三方源码前检测隐形Unicode字符、隐藏提示注入Payload;
3. 内部私有扩展仓库:屏蔽IDE公共扩展推荐,统一企业内可信插件分发。
@ 查【 开房记录、手机定位 】查 @
@ 查【 外卖地址、聊天记录 】查 @
